CVE-2024-4444: luka w LearnPress umożliwiająca obejście rejestracji użytkownika
Luka w LearnPress do WordPressa pozwala na nieautoryzowaną rejestrację użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 49.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- learnpress
Co wiadomo
Wtyczka LearnPress dla WordPressa do wersji 4.2.6.5 zawiera lukę pozwalającą na obejście mechanizmu rejestracji użytkowników. Błąd wynika z braku odpowiednich kontroli w funkcji tworzenia konta podczas realizacji zamówienia, co umożliwia nieautoryzowanym osobom rejestrację z domyślną rolą, nawet jeśli rejestracja jest wyłączona.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego tworzenia kont użytkowników z podstawowymi uprawnieniami, co zwiększa ryzyko nadużyć i potencjalnych ataków na stronę. Operatorzy stron korzystających z LearnPress powinni traktować tę podatność poważnie, gdyż może ona wpłynąć na integralność i bezpieczeństwo środowiska WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LearnPress u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem nietypowych rejestracji oraz zweryfikować ustawienia rejestracji użytkowników. Priorytetem jest szybka reakcja i weryfikacja środowiska pod kątem potencjalnych nadużyć.